CVE-2025-11886: Wrażliwość CSRF w wtyczce CTL Arcade Lite dla WordPress
Wtyczka CTL Arcade Lite do WordPress ma lukę CSRF umożliwiającą ataki na aktywację wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CTL Arcade Lite dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie zarządzania grami. Pozwala to nieautoryzowanym atakującym na aktywację lub dezaktywację wtyczek poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji witryny, takich jak aktywacja lub dezaktywacja wtyczek, co może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress. Administratorzy powinni być świadomi ryzyka manipulacji i potencjalnych zakłóceń działania serwisu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki CTL Arcade Lite i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do strony zarządzania grami oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki.